<p>未授权访问漏洞成因:Mongodb在启动的时候提供了很多参数,如日志记录到哪个文件夹,是否开启认证等。造成未授权访问的根本原因就在于启动Mongodb的时候未设置 --auth 也很少会有人会给数据库添加上账号密码(默认空口令,它像一张白纸,需要管理员自己去涂写账号),使用默认空口令这将导致任何人无需进行账号认证就可以登陆到数据服务器。<br></p><p>漏洞利用:</p><p>使用Mongodb数据库链接工具直接连接</p><p><img alt="1.png" src="https://images.seebug.org/@/uploads/1434535020592-1.png" data-image-size="865,404"><br></p>
暂无评论